User Manager در MikroTik یک RADIUS Server داخلی برای RouterOS است که امکان مدیریت متمرکز Authentication، Authorization و Accounting کاربران شبکه را فراهم میکند.
بهجای اینکه کاربران Hotspot، PPPoE، VPN یا شبکه بیسیم را بهصورت جداگانه روی هر Router نگهداری کنیم، میتوان یک پایگاه داده مرکزی ایجاد کرد و Routerها یا Access Pointهای مختلف را به آن متصل نمود.
User Manager در RouterOS v7 قابلیتهایی مانند تعریف User، گروهبندی کاربران، محدودیت سرعت، محدودیت حجم، محدودیت زمان، Accounting، مشاهده Sessionها، تولید Voucher، ساخت کاربران گروهی، تخصیص IP یا Pool از طریق RADIUS Attribute و حتی احراز هویت دومرحلهای TOTP را ارائه میکند.
این قابلیت برای محیطهایی مانند هتل، مجتمع مسکونی، ISP، فروشگاه، دانشگاه، شبکه مهمان، PPPoE Server، Wi-Fi Enterprise و مجموعههای دارای چند Router کاربرد دارد.
نتیجه سریع: برای راهاندازی User Manager ابتدا Package مربوطه را نصب و سرویس را فعال میکنیم، سپس Router یا NAS مجاز را در User Manager تعریف کرده، RouterOS را بهعنوان RADIUS Client به User Manager متصل میکنیم و در نهایت کاربران، Profileها و Limitها را ایجاد میکنیم. Hotspot، PPPoE، Wireless و سایر سرویسها بعد از آن میتوانند Authentication و Accounting را از User Manager دریافت کنند.
این مقاله برای RouterOS v7 نوشته شده است. User Manager در نسخه هفتم نسبت به نسخههای قدیمی RouterOS بازطراحی شده و بسیاری از آموزشهای User Manager v6 از نظر Menu، Database و روش Configuration دیگر قابل استفاده مستقیم نیستند.
فهرست مطالب
- User Manager چیست؟
- RADIUS و AAA چیست؟
- تفاوت User Manager v7 و نسخه قدیمی
- User Manager چه کاربردهایی دارد؟
- پیشنیازهای راهاندازی
- نصب User Manager Package
- فعالکردن User Manager
- تعریف Router یا NAS
- تنظیم RADIUS Client
- ساخت User
- Profile و Limitation چیست؟
- ساخت Profile محدودشده
- اتصال Hotspot به User Manager
- اتصال PPPoE به User Manager
- مدیریت چند Router با یک User Manager
- Accounting و Sessionها
- ساخت Voucher و کاربران گروهی
- پنل وب کاربران
- فعالسازی TOTP و 2FA
- User Manager برای Wi-Fi Enterprise
- RADIUS یا RadSec؟
- امنیت User Manager
- محدودیت لایسنس
- Backup پایگاه داده
- مهاجرت از User Manager v6
- عیبیابی مشکلات رایج
- چکلیست نهایی
- سؤالات متداول
User Manager در MikroTik چیست؟
User Manager پیادهسازی RADIUS Server در RouterOS است.
در حالت معمول، هر سرویس ممکن است Database کاربران خودش را داشته باشد. برای مثال:
- Hotspot User Database
- PPP Secret
- RouterOS Management Users
- Wireless Access List
با استفاده از RADIUS میتوان Authentication کاربران را متمرکز کرد:
Hotspot ───────┐
PPPoE ─────────┤
WiFi / 802.1X ─┤
VPN ───────────┼── RADIUS ── User Manager
Router Login ──┤
IPsec ─────────┘در این معماری User Manager وظیفه نگهداری Userها، Credentialها، Profileها، محدودیتها و اطلاعات Accounting را بر عهده میگیرد.
برای آشنایی بیشتر با RouterOS میتوانید مقاله میکروتیک چیست و RouterOS چه امکاناتی دارد؟ را مطالعه کنید.
RADIUS و AAA چیست؟
RADIUS مخفف Remote Authentication Dial-In User Service است و معمولاً برای سه وظیفه اصلی استفاده میشود:
Authentication
بررسی میکند کاربر واقعاً چه کسی است و Username و Password یا روش Authentication او معتبر است یا خیر.
Authorization
مشخص میکند کاربر بعد از Login چه مجوزها و پارامترهایی دریافت کند؛ برای مثال:
- IP Address
- IP Pool
- Rate Limit
- Session Timeout
- Address List
- Route
Accounting
اطلاعات Session را ثبت میکند، مانند:
- زمان شروع اتصال
- زمان پایان اتصال
- Uptime
- Upload
- Download
- NAS
- IP کاربر
- علت قطع اتصال
به همین دلیل مجموعه این سه قابلیت را معمولاً AAA مینامند:
Authentication
Authorization
Accountingتفاوت User Manager در RouterOS v7 با نسخه قدیمی چیست؟
User Manager در RouterOS v7 بازطراحی شده است.
یکی از مهمترین تفاوتها این است که پنل مدیریتی قدیمی User Manager که مدیر از طریق Browser Configuration را انجام میداد، دیگر روش اصلی مدیریت نیست.
در RouterOS v7 مدیریت User Manager از طریق:
- WinBox
- CLI
انجام میشود.
مسیر Web با آدرس /um/ همچنان برای کاربران نهایی وجود دارد، اما نباید آن را با Administration Interface قدیمی اشتباه گرفت.
اگر یک آموزش قدیمی میبینید که از Customer Login یا Web Admin قدیمی User Manager استفاده میکند، احتمال زیادی وجود دارد که مربوط به RouterOS v6 باشد.
User Manager چه کاربردهایی دارد؟
۱. مدیریت کاربران Hotspot
برای شبکههای مهمان در:
- هتل
- رستوران
- کافیشاپ
- دانشگاه
- مجتمع تجاری
- نمایشگاه
میتوان Username و Password، Voucher، حجم، مدت اعتبار و سرعت متفاوت تعریف کرد.
۲. مدیریت کاربران PPPoE
ISP، WISP، مجتمع مسکونی یا مجموعهای که PPPoE Server دارد میتواند کاربران را بهجای /ppp secret در یک RADIUS Server متمرکز نگهداری کند.
۳. احراز هویت Wi-Fi Enterprise
User Manager میتواند در معماری 802.1X و WPA2/WPA3 Enterprise بهعنوان Authentication Server استفاده شود.
۴. احراز هویت VPN
برخی سرویسهای PPP، IPsec و VPN در RouterOS میتوانند برای Authentication به RADIUS متصل شوند.
۵. Login مدیران RouterOS
حتی حسابهای مدیریتی RouterOS را میتوان در سناریوی مناسب به RADIUS متصل کرد.
۶. Accounting
در پروژههایی که دانستن حجم مصرف، Uptime و Session کاربران اهمیت دارد، User Manager یک Database متمرکز فراهم میکند.
پیشنیازهای راهاندازی User Manager
قبل از نصب موارد زیر را بررسی کنید:
- RouterOS v7 پایدار و پشتیبانیشده
- معماری CPU دستگاه
- فضای Storage آزاد
- RAM کافی
- زمان و NTP صحیح
- Firewall مناسب
- Backup تنظیمات فعلی
- IP Plan مربوط به RADIUS و NASها
بررسی معماری و منابع
/system resource print
/system package print
/disk printUser Manager یک Package جداگانه است و روی معماری SMIPS ارائه نمیشود.
اگر Router فضای Flash بسیار محدودی دارد، قبل از نصب User Manager ظرفیت Storage را بررسی کنید. پایگاه داده Sessionها و Accounting نیز با گذشت زمان میتواند رشد کند.
برای شروع تنظیمات RouterOS میتوانید ابتدا مقاله راهاندازی سریع روتر MikroTik از صفر را مطالعه کنید.
مرحله اول: نصب User Manager Package
روش اول: RouterOS 7.18 و جدیدتر
در نسخههای جدید RouterOS میتوان از:
System
→ Packages
→ Check For Updatesفهرست Extra Packageهای قابل دریافت را مشاهده کرد.
User Manager را فعال کنید، Apply Changes را بزنید و Router را Reboot نمایید.
روش دوم: نصب دستی Package
- Architecture دستگاه را از System → Resources بررسی کنید.
- Extra Packages مربوط به همان نسخه RouterOS را دریافت کنید.
- فایل
user-manager.npkمتناسب با Architecture را استخراج کنید. - فایل را در Files روتر Upload کنید.
- Router را Reboot نمایید.
نسخه Package باید با RouterOS هماهنگ باشد. نصب Package مربوط به نسخه یا Architecture اشتباه ممکن است انجام نشود.
تأیید نصب
/system package printباید User Manager در فهرست Packageهای نصبشده دیده شود.
مرحله دوم: فعالکردن User Manager
بعد از نصب Package:
/user-manager
set enabled=yesوضعیت را بررسی کنید:
/user-manager printپورتهای استاندارد پیشفرض عبارتاند از:
- Authentication: UDP 1812
- Accounting: UDP 1813
اگر قصد استفاده از Profile و Limitation را دارید:
/user-manager
set use-profiles=yesاگر فقط Authentication ساده میخواهید، الزاماً نیازی به Profile نیست؛ اما برای سرویسهایی مانند Hotspot و PPPoE معمولاً Profile و Limitation قابلیتهای مهمی ایجاد میکنند.
مرحله سوم: تعریف Router یا NAS در User Manager
هر دستگاهی که درخواست Authentication را به User Manager میفرستد، از دید RADIUS یک NAS یا RADIUS Client محسوب میشود.
اگر User Manager روی همان Router اجرا میشود:
/user-manager router
add name=local-router \
address=127.0.0.1 \
shared-secret="CHANGE-THIS-STRONG-RADIUS-SECRET" \
comment="Local RouterOS NAS"Shared Secret باید طولانی، تصادفی و فقط میان NAS و RADIUS Server مشترک باشد.
مشاهده Routerهای مجاز
/user-manager router print detailمرحله چهارم: اتصال RouterOS به User Manager بهعنوان RADIUS Client
حالا باید به RouterOS بگوییم درخواستهای سرویسهای موردنظر را به User Manager ارسال کند.
اگر User Manager روی همان Router است:
/radius
add address=127.0.0.1 \
service=hotspot,ppp \
secret="CHANGE-THIS-STRONG-RADIUS-SECRET" \
timeout=1s \
comment="Local User Manager"Secret این بخش باید دقیقاً با Shared Secret تعریفشده در User Manager یکسان باشد.
بررسی RADIUS Client
/radius print detailمانیتورینگ RADIUS
/radius monitor 0Counterهایی مانند Requests، Accepts، Rejects، Timeouts و Bad Replies در عیبیابی بسیار مفید هستند.
اگر bad-replies افزایش پیدا میکند، Shared Secret نادرست یکی از اولین مواردی است که باید بررسی شود.
مرحله پنجم: ساخت User
یک حساب آزمایشی ایجاد کنید:
/user-manager user
add name=test-user \
password="CHANGE-THIS-USER-PASSWORD" \
shared-users=1 \
comment="Test User"لیست کاربران:
/user-manager user print detailshared-users چیست؟
این مقدار مشخص میکند یک Username چند Session همزمان داشته باشد.
برای مثال:
shared-users=1یعنی حساب فقط یک Session همزمان داشته باشد.
در شبکه Guest ممکن است بخواهید یک Voucher فقط روی یک دستگاه فعال باشد، در حالی که در حساب سازمانی ممکن است تعداد بیشتری Session مجاز شود.
Profile، Limitation و User Profile چه تفاوتی دارند؟
این بخش یکی از قسمتهایی است که در User Manager معمولاً باعث سردرگمی میشود.
Profile
یک Plan یا بسته سرویس است.
برای مثال:
Plan-10M-30DaysLimitation
قوانین محدودکننده آن Plan هستند؛ مانند:
- Rate Limit
- Download Limit
- Upload Limit
- Total Transfer Limit
- Uptime Limit
Profile-Limitation
Profile را به Limitation متصل میکند و حتی میتواند مشخص کند محدودیت در چه روزها یا ساعتهایی فعال باشد.
User-Profile
Profile نهایی را به User اختصاص میدهد.
User
|
User-Profile
|
Profile
|
Profile-Limitation
|
Limitationمرحله ششم: ساخت Profile با محدودیت سرعت و اعتبار
مثال زیر یک Profile با اعتبار 30 روز ایجاد میکند:
/user-manager profile
add name=plan-10m-30d \
name-for-users="10 Mbps - 30 Days" \
starts-when=first-auth \
validity=30dیک Limitation برای سرعت ایجاد میکنیم:
/user-manager limitation
add name=limit-10m \
rate-limit-rx=10M \
rate-limit-tx=10MLimitation را به Profile متصل میکنیم:
/user-manager profile-limitation
add profile=plan-10m-30d \
limitation=limit-10mو Profile را به User اختصاص میدهیم:
/user-manager user-profile
add user=test-user \
profile=plan-10m-30dبررسی Profile کاربر
/user-manager user-profile print detailمحدودیت حجم اینترنت
User Manager میتواند براساس Byte برای Upload، Download یا مجموع Transfer محدودیت تعریف کند.
پارامترهای اصلی عبارتاند از:
download-limitupload-limittransfer-limituptime-limit
مثلاً میتوانید Planهایی مانند موارد زیر بسازید:
- 10GB یکماهه
- 50GB یکماهه
- 5 ساعت دسترسی
- 10Mbps بدون محدودیت حجم
- 20Mbps با سقف 100GB
برای Limitهای مبتنی بر مصرف و زمان، Accounting و Interim Update باید بهدرستی فعال باشند. بدون Accounting قابل اعتماد، User Manager اطلاعات کافی برای کنترل دقیق Session و مصرف ندارد.
مرحله هفتم: اتصال Hotspot به User Manager
فرض میکنیم Hotspot از قبل راهاندازی شده است.
Profile آن را پیدا کنید:
/ip hotspot profile printسپس RADIUS را روی Hotspot Profile فعال کنید. نام Profile را با محیط خودتان جایگزین کنید:
/ip hotspot profile
set [find name="hsprof1"] \
use-radius=yes \
radius-accounting=yes \
radius-interim-update=5mRADIUS Client نیز باید برای سرویس Hotspot تعریف شده باشد:
/radius
add address=127.0.0.1 \
service=hotspot \
secret="CHANGE-THIS-STRONG-RADIUS-SECRET" \
timeout=1sاگر قبلاً یک RADIUS Entry برای hotspot,ppp ساختهاید، نیازی به Entry تکراری نیست.
تست Login
کاربر test-user را از Login Page هاتاسپات آزمایش کنید.
بعد از اتصال:
/ip hotspot active printو در User Manager:
/user-manager session print detailباید Session مربوط به کاربر مشاهده شود.
مرحله هشتم: اتصال PPPoE به User Manager
در PPP و PPPoE، RouterOS میتواند کاربران را ابتدا در Local PPP Secret بررسی و در صورت نبودن Username، درخواست را به RADIUS ارسال کند.
برای RADIUS:
/radius
add address=127.0.0.1 \
service=ppp \
secret="CHANGE-THIS-STRONG-RADIUS-SECRET" \
timeout=1sسپس RADIUS AAA را فعال کنید:
/ppp aaa
set use-radius=yes \
accounting=yes \
interim-update=5mاز این مرحله PPPoE Server میتواند Usernameهایی را که در Local Secret وجود ندارند از User Manager احراز هویت کند.
نکته مهم: RouterOS ابتدا Local User Database مربوط به سرویس را بررسی میکند. اگر Username مطابق در Local Database پیدا شود، RADIUS برای همان User استفاده نمیشود. این موضوع هنگام عیبیابی بسیار مهم است.
برای آشنایی بیشتر با ساختار PPP، مقاله PPP و PPPoE در MikroTik را مطالعه کنید.
استفاده از یک User Manager برای چند Router
یکی از مهمترین کاربردهای User Manager، جداسازی RADIUS Server از Routerهای Access است.
فرض کنیم:
- User Manager Server:
10.10.10.10 - Router شعبه اول:
10.10.10.21 - Router شعبه دوم:
10.10.10.22
روی User Manager Server:
/user-manager router
add name=branch-01 \
address=10.10.10.21 \
shared-secret="BRANCH01-RADIUS-SECRET"
add name=branch-02 \
address=10.10.10.22 \
shared-secret="BRANCH02-RADIUS-SECRET"روی Branch 01:
/radius
add address=10.10.10.10 \
service=hotspot,ppp \
secret="BRANCH01-RADIUS-SECRET" \
timeout=1sروی Branch 02:
/radius
add address=10.10.10.10 \
service=hotspot,ppp \
secret="BRANCH02-RADIUS-SECRET" \
timeout=1sاکنون Database کاربران میتواند روی یک Router مرکزی قرار داشته باشد.
RADIUS معمولی را بدون حفاظت مناسب روی اینترنت عمومی قرار ندهید. اگر Routerها از شبکه غیرقابل اعتماد با RADIUS Server ارتباط دارند، استفاده از VPN یا RadSec را بررسی کنید.
برای اتصال امن شعب میتوانید از راهنمای WireGuard در MikroTik استفاده کنید.
Accounting و مشاهده Sessionهای کاربران
یکی از مزیتهای اصلی User Manager، ثبت Session است.
برای مشاهده Sessionها:
/user-manager session print detailاطلاعات قابل مشاهده میتواند شامل موارد زیر باشد:
- Username
- NAS IP
- User IP
- Session ID
- Started
- Ended
- Uptime
- Upload
- Download
- Terminate Cause
مانیتور یک User خاص
/user-manager user monitor [find name="test-user"]در این بخش میتوان آمار کلی، Profile فعال و تعداد Active Session را مشاهده کرد.
ساخت Voucher و کاربران گروهی
برای شبکه Guest، ساخت دستی صدها User منطقی نیست.
User Manager میتواند Batch User ایجاد کند.
مثال: ساخت 10 کاربر تصادفی
/user-manager user
add-batch-users \
number-of-users=10 \
username-characters=lowercase,numbers \
username-length=6 \
password-characters=lowercase,uppercase,numbers \
password-length=8لیست کاربران:
/user-manager user printساخت Voucher چاپی
/user-manager user
generate-voucher \
voucher-template=printable_vouchers.html \
[find]Template Voucher قابل سفارشیسازی است و میتوان کارتهای Username/Password را برای کاربران مهمان تولید کرد.
این قابلیت برای هتل، کافه، نمایشگاه و شبکه مهمان بسیار کاربردی است؛ زیرا پذیرش یا مدیر مجموعه میتواند Voucher آماده در اختیار کاربران قرار دهد.
خروجی CSV کاربران
User Manager میتواند اطلاعات کاربران را در قالب فایل خروجی تولید کند.
نمونه:
/user-manager user
generate-voucher voucher-template=export.csv [find]فایل User/Password اطلاعات حساس است. CSV یا Voucher کاربران نباید در مسیر عمومی یا فضای اشتراکی بدون کنترل دسترسی نگهداری شود.
پنل وب User Manager در RouterOS v7
در RouterOS v7 باید میان دو مفهوم تفاوت قائل شویم:
- Management User Manager توسط مدیر: WinBox و CLI
- User Self-Service Portal: مسیر
/um/
برای مثال:
https://radius.example.com/um/کاربر میتواند در این بخش اطلاعات Profile و Account خود را مشاهده کند.
Web Interface از سرویسهای:
wwwwww-ssl
RouterOS استفاده میکند.
برای User Portal روی شبکه واقعی از HTTPS استفاده کنید. قراردادن Username و Password کاربران روی HTTP بدون رمزنگاری تصمیم امنیتی مناسبی نیست.
فعالسازی TOTP و احراز هویت دومرحلهای
User Manager از TOTP پشتیبانی میکند.
TOTP همان مدل رمز یکبارمصرف زمانی است که برنامههایی مانند Authenticator هر 30 ثانیه یک Code جدید تولید میکنند.
برای یک User:
/user-manager user
set [find name="test-user"] \
password="BASE-PASSWORD" \
otp-secret="BASE32-OTP-SECRET"در این مدل Password مورد استفاده میتواند از ترکیب:
Base Password + 6-digit TOTPتشکیل شود.
زمان Router باید دقیق باشد. TOTP به Clock وابسته است؛ بنابراین NTP را قبل از راهاندازی 2FA تنظیم کنید.
User Manager برای Login خود RouterOS
در سناریوی مدیریتی میتوان RADIUS را برای Login RouterOS نیز فعال کرد.
اما قبل از این کار باید یک حساب Local Emergency Admin امن حفظ کنید تا در صورت خرابی RADIUS دسترسی مدیریتی کاملاً از بین نرود.
User Manager برای Wi-Fi Enterprise و 802.1X
User Manager v5 از EAP پشتیبانی میکند و میتواند Authentication Server برای شبکههای 802.1X و Wi-Fi Enterprise باشد.
روشهای قابل استفاده شامل مواردی مانند:
- EAP-TLS
- EAP-TTLS
- EAP-PEAP
- EAP-MSCHAPv2
هستند.
در طراحی EAP امن، Certificate اهمیت اساسی دارد.
برای EAP-TLS، هم Server و هم Client از Certificate استفاده میکنند و این روش برای محیطهای سازمانی دارای PKI قابل بررسی است.
برای سازمانی با Active Directory، تعداد زیاد کاربر یا چند Vendor شبکه، قبل از انتخاب User Manager حتماً FreeRADIUS، Windows NPS یا سایر RADIUSهای سازمانی را نیز مقایسه کنید.
RADIUS یا RadSec؟
RADIUS سنتی معمولاً از UDP استفاده میکند.
RouterOS همچنین از RadSec پشتیبانی میکند که ارتباط RADIUS را روی TLS برقرار میکند.
اگر RADIUS Server و NAS در یک Management Network خصوصی و امن قرار دارند، RADIUS UDP ممکن است کافی باشد.
اما اگر ارتباط از شبکهای غیرقابل اعتماد عبور میکند، گزینههای بهتر عبارتاند از:
- RadSec
- WireGuard
- IPsec
- شبکه اختصاصی Management
برای دسترسی و ارتباط امن میتوانید مقاله اتصال امن شعب با WireGuard را مطالعه کنید.
امنیت User Manager؛ بخش مهمتر از ساخت User
۱. RADIUS را مستقیماً روی اینترنت باز نکنید
پورتهای Authentication و Accounting فقط باید از NASهای مورد اعتماد قابل دسترسی باشند.
۲. Shared Secret قوی انتخاب کنید
از Secretهایی مانند:
radius
123456
mikrotik
secretاستفاده نکنید.
۳. برای هر NAS یک Secret مجزا بسازید
در شبکه چندشعبهای بهتر است هر Router Credential مستقل داشته باشد.
۴. RouterOS را بهروز نگه دارید
User Manager بخشی از Security Plane شبکه است و Patch Management باید شامل RouterOS و Package آن شود.
۵. پنل کاربری را HTTPS کنید
اگر از /um/ استفاده میکنید، TLS و Certificate معتبر در نظر بگیرید.
۶. Management را از کاربران جدا کنید
User VLAN، Guest VLAN و Management VLAN نباید دسترسی یکسانی به Router داشته باشند.
۷. Backup پایگاه داده تهیه کنید
از دست دادن User Manager Database در ISP یا Hotspot بزرگ میتواند Authentication تعداد زیادی کاربر را مختل کند.
برای Hardening کاملتر مقاله افزایش امنیت MikroTik را مطالعه کنید.
همچنین مقاله اشتباهات خطرناک در تنظیمات MikroTik نمونههای مهمی از خطاهای Firewall و Management Access را بررسی میکند.
محدودیت لایسنس User Manager
یکی از نکات مهم این است که محدودیت User Manager در لایسنس سنتی RouterOS بر اساس Active Session است، نه تعداد User Accountهای ذخیرهشده.
| لایسنس RouterOS | Active Session در User Manager |
|---|---|
| Level 4 | 20 |
| Level 5 | 50 |
| Level 6 | نامحدود از نظر لایسنس |
برای مثال ممکن است 1000 User در Database تعریف شده باشند ولی فقط 15 Session همزمان فعال باشند.
در این حالت معیار لایسنس همان Sessionهای فعال است.
تعداد Session مجاز با ظرفیت سختافزاری یکسان نیست. حتی اگر Level 6 محدودیت نرمافزاری نداشته باشد، CPU، RAM، Storage، Accounting Load و تعداد NASها همچنان ظرفیت عملی را تعیین میکنند.
برای نصب سنتی x86 میتوانید مشخصات RouterOS Level 4 و RouterOS Level 5 را بررسی کنید.
Backup پایگاه داده User Manager
Database User Manager را جدا از Backup معمول RouterOS در نظر بگیرید.
User Manager دارای امکانات مخصوص Database است.
برای مشاهده Menu:
/user-manager databaseبرای ذخیره Database:
/user-manager database
save name=user-manager-backupفایل Backup ایجادشده را از Router خارج کنید و روی Storage مستقل نگهداری نمایید.
چرا Backup روی خود Router کافی نیست؟
اگر Storage Router خراب شود، دستگاه آسیب ببیند یا نیاز به Netinstall وجود داشته باشد، Backup باقیمانده روی همان Storage نیز ممکن است از دسترس خارج شود.
Database بزرگ
در شبکهای که User Manager تعداد زیادی Session و Accounting Record نگهداری میکند، استفاده از Storage مناسب اهمیت بیشتری پیدا میکند.
مهاجرت User Manager از RouterOS v6 به v7
User Manager v7 از Database جدید استفاده میکند و Configuration قدیمی به شکل مستقیم همان Database قبلی را اجرا نمیکند.
برای Migration، پوشه User Manager قدیمی باید در دسترس باشد.
فرمان Migration بهصورت کلی:
/user-manager database
migrate-legacy-db \
database-path=<PATH-TO-OLD-USER-MANAGER>مواردی مانند:
- Users
- Profiles
- Limitations
- Routers
- Sessions
- User Counters
در فرآیند Migration قابل تبدیل هستند.
Migration را مستقیماً روی تنها نسخه Production اجرا نکنید. ابتدا Backup تهیه کنید و در صورت امکان Conversion را روی یک محیط آزمایشی بررسی نمایید.
عیبیابی User Manager در MikroTik
کاربر Login نمیشود
ابتدا بررسی کنید User وجود دارد:
/user-manager user print detailسپس:
/radius print detail
/radius monitor 0را بررسی کنید.
RADIUS Timeout داریم
موارد زیر را کنترل کنید:
- IP RADIUS Server
- Firewall
- Routing
- Authentication Port
- NAS Address
- User Manager Enabled
Bad Replies افزایش پیدا میکند
Shared Secret دو سمت را بررسی کنید.
User محلی Login میشود ولی User Manager نه
در PPP و برخی سرویسها Local Database قبل از RADIUS بررسی میشود.
وجود Username یکسان در:
/ppp secretمیتواند باعث شود RADIUS برای آن حساب استفاده نشود.
Session در User Manager دیده نمیشود
Accounting را بررسی کنید.
برای PPP:
/ppp aaa printبرای Hotspot:
/ip hotspot profile print detailمحدودیت حجم اعمال نمیشود
موارد زیر را بررسی کنید:
use-profiles=yes- Profile به User اختصاص داده شده باشد.
- Limitation به Profile متصل باشد.
- Accounting فعال باشد.
- Interim Update مناسب تنظیم شده باشد.
Rate Limit کار نمیکند
Attribute دریافتشده و Queueهای Dynamic را بررسی کنید.
همچنین FastTrack و Packet Flow شبکه را در نظر بگیرید؛ یک Configuration پیچیده Firewall یا Queue ممکن است نتیجه مورد انتظار را تغییر دهد.
پنل /um/ باز نمیشود
سرویسهای Web RouterOS را بررسی کنید:
/ip service printهمچنین Firewall، DNS و Certificate را بررسی نمایید.
Authentication کار میکند ولی Accounting نه
پورت 1813، Firewall، Accounting Settings و RADIUS Monitor را بررسی کنید.
دستورهای مفید برای Monitoring
/user-manager print
/user-manager router print detail
/user-manager user print detail
/user-manager user-profile print detail
/user-manager session print detail
/radius print detail
/radius monitor 0
/log print where topics~"radius"
/system resource printدر شبکههای بزرگ بهتر است RouterOS Log نیز به یک Remote Syslog Server ارسال شود.
User Manager یا FreeRADIUS؛ کدام بهتر است؟
| معیار | MikroTik User Manager | FreeRADIUS |
|---|---|---|
| راهاندازی اولیه | سادهتر در RouterOS | پیچیدهتر |
| نیاز به Server جداگانه | الزامی نیست | معمولاً بله |
| یکپارچگی RouterOS | بسیار خوب | از طریق RADIUS |
| انعطاف Enterprise | مناسب پروژههای کوچک و متوسط | بسیار گسترده |
| Database خارجی | ساختار داخلی User Manager | گزینههای متعدد |
| Multi-Vendor | قابل استفاده از طریق RADIUS | انعطاف بسیار بالا |
برای هتل، فروشگاه، دفتر، WISP کوچک، Lab، شبکه مهمان یا پروژهای که عمدتاً MikroTik است، User Manager میتواند راهکار بسیار مناسبی باشد.
برای ISP بزرگ، دانشگاه، Enterprise چندسایتی، High Availability یا Integration پیچیده با SQL و Directory Serviceها باید RADIUS Server مستقل نیز بررسی شود.
چکلیست نهایی راهاندازی User Manager
- نسخه RouterOS بررسی شده است.
- Architecture دستگاه مشخص است.
- فضای Storage کافی وجود دارد.
- User Manager Package نصب شده است.
- User Manager فعال شده است.
- NTP و ساعت Router صحیح هستند.
- NAS یا Router در User Manager تعریف شده است.
- Shared Secret قوی استفاده شده است.
- RADIUS Client روی RouterOS تنظیم شده است.
- سرویس Hotspot یا PPP به RADIUS متصل شده است.
- یک User آزمایشی ساخته شده است.
- Authentication آزمایش شده است.
- Accounting فعال شده است.
- Interim Update تنظیم شده است.
- Profile و Limitation آزمایش شدهاند.
- Shared Users مطابق سیاست مجموعه تنظیم شده است.
- Session در User Manager ثبت میشود.
- پورتهای RADIUS روی اینترنت عمومی باز نیستند.
- پنل /um/ در صورت استفاده دارای HTTPS است.
- Database User Manager Backup دارد.
- Backup خارج از Router نگهداری میشود.
- محدودیت Active Session سطح License بررسی شده است.
- CPU، RAM و Storage Router مانیتور میشوند.
- فرآیند بازیابی RADIUS در زمان خرابی مشخص شده است.
طراحی User Manager و مدیریت کاربران با گروه بیستون
راهاندازی RADIUS فقط ساخت Username و Password نیست. در یک شبکه واقعی باید تعداد کاربران همزمان، نوع سرویس، Accounting، محدودیت حجم، سرعت، Profileها، Storage، Backup، امنیت NASها و روش بازیابی Server بررسی شوند.
گروه فناوری ارتباطات پندار بیستون در حوزه تجهیزات MikroTik، زیرساخت شبکه و طراحی سناریوهای RouterOS فعالیت میکند.
برای بررسی سناریوی User Manager بهتر است اطلاعات زیر مشخص باشند:
- تعداد کاربران ثبتشده
- تعداد Session همزمان
- Hotspot یا PPPoE
- تعداد Router یا NAS
- نوع اتصال شعب
- سرعت کاربران
- محدودیت حجم یا زمان
- نوع Voucher
- نیاز به 802.1X
- نیاز به TOTP
- مدل Router
- سطح License RouterOS
- ظرفیت Storage
برای بررسی روترها و تجهیزات مناسب به بخش تجهیزات MikroTik گروه بیستون مراجعه کنید. برای طراحی Hotspot، PPPoE، RADIUS و User Manager نیز از طریق صفحه پشتیبانی و مشاوره فنی درخواست خود را ثبت کنید.
سؤالات متداول درباره User Manager در MikroTik
User Manager در MikroTik چیست؟
User Manager یک RADIUS Server داخلی RouterOS برای Authentication، Authorization و Accounting کاربران است.
آیا User Manager در RouterOS v7 وجود دارد؟
بله. User Manager v5 برای RouterOS v7 ارائه میشود و نسبت به نسخه قدیمی بازطراحی شده است.
آیا User Manager باید جداگانه نصب شود؟
بله. User Manager یک Extra Package است و باید متناسب با نسخه RouterOS و معماری دستگاه نصب شود.
آیا همه MikroTikها از User Manager پشتیبانی میکنند؟
User Manager بهصورت Package روی معماریهای پشتیبانیشده ارائه میشود و معماری SMIPS از آن پشتیبانی نمیکند. علاوه بر Architecture باید فضای Storage و منابع دستگاه نیز بررسی شوند.
آیا User Manager برای Hotspot قابل استفاده است؟
بله. Hotspot یکی از کاربردهای اصلی RADIUS و User Manager است و میتوان Authentication، Accounting، سرعت، زمان و Profile کاربران را متمرکز کرد.
آیا User Manager برای PPPoE قابل استفاده است؟
بله. PPP AAA در RouterOS میتواند Authentication و Accounting کاربران PPPoE را از RADIUS دریافت کند.
آیا User Manager محدودیت سرعت ایجاد میکند؟
بله. با استفاده از Profile، Limitation و RADIUS Attributeهای مربوط به Rate Limit میتوان سرعت کاربران را مدیریت کرد.
آیا میتوان حجم مصرف کاربر را محدود کرد؟
بله. User Manager دارای محدودیت Upload، Download و مجموع Transfer است. Accounting باید بهدرستی فعال باشد.
آیا میتوان زمان استفاده را محدود کرد؟
بله. Uptime Limit، Profile Validity و بازههای زمانی Limitation برای این منظور قابل استفاده هستند.
آیا میتوان Voucher ساخت؟
بله. User Manager امکان ساخت Batch User و تولید Voucher با Template را دارد.
آیا User Manager پنل وب دارد؟
در RouterOS v7 مدیریت Admin از WinBox و CLI انجام میشود. مسیر /um/ برای Portal کاربران نهایی قابل استفاده است.
آیا User Manager از 2FA پشتیبانی میکند؟
بله. User Manager از TOTP پشتیبانی میکند و میتوان رمز یکبارمصرف زمانی را در Authentication استفاده کرد.
آیا User Manager از EAP-TLS پشتیبانی میکند؟
بله. User Manager v5 از EAP-TLS و سایر روشهای EAP سازگار برای سناریوهایی مانند 802.1X و Wi-Fi Enterprise پشتیبانی میکند.
پورت RADIUS چیست؟
بهصورت پیشفرض Authentication روی UDP 1812 و Accounting روی UDP 1813 انجام میشود.
آیا باید RADIUS را روی اینترنت باز کنیم؟
خیر. بهتر است RADIUS فقط از NASهای مجاز قابل دسترسی باشد و در ارتباطات غیرقابل اعتماد از VPN یا RadSec استفاده شود.
چرا RADIUS Timeout میدهد؟
Firewall، Routing، IP RADIUS Server، NAS Definition، Shared Secret و وضعیت User Manager باید بررسی شوند.
چرا bad-replies در RADIUS زیاد میشود؟
Shared Secret اشتباه یکی از دلایل رایج است. همچنین تنظیم Certificate و Protocol در RadSec باید بررسی شود.
تفاوت User Manager User و PPP Secret چیست؟
PPP Secret یک Database محلی روی همان Router است. User Manager یک Database مرکزی RADIUS است که میتواند چند سرویس و چند NAS را مدیریت کند.
چند کاربر میتوان در User Manager ساخت؟
محدودیت مهم لایسنس سنتی RouterOS بر Active Session متمرکز است، نه تعداد Account ذخیرهشده. ظرفیت عملی Database نیز به سختافزار و Storage وابسته است.
Level 4 چند Session User Manager دارد؟
Level 4 از نظر لایسنس تا 20 Active Session User Manager را پشتیبانی میکند.
Level 5 چند Session User Manager دارد؟
Level 5 از نظر لایسنس تا 50 Active Session User Manager را پشتیبانی میکند.
Level 6 چند Session User Manager دارد؟
در Level 6 محدودیت Active Session User Manager از نظر لایسنس نامحدود است؛ ظرفیت واقعی همچنان به سختافزار بستگی دارد.
آیا User Manager برای شبکه بزرگ بهتر است یا FreeRADIUS؟
برای شبکههای کوچک و متوسط مبتنی بر MikroTik، User Manager راهکار ساده و یکپارچهای است. برای Enterprise، ISP بزرگ، HA، SQL و Integrationهای پیچیدهتر، FreeRADIUS یا RADIUS Server مستقل باید بررسی شود.
جمعبندی
راهاندازی User Manager در MikroTik امکان تبدیل RouterOS به یک سامانه متمرکز Authentication، Authorization و Accounting را فراهم میکند.
با User Manager میتوان کاربران Hotspot، PPPoE، VPN، Wi-Fi Enterprise و حتی برخی حسابهای مدیریتی را از یک Database مرکزی مدیریت کرد.
ساختار صحیح User Manager از چند جزء تشکیل میشود:
- User Manager Server
- NAS یا RADIUS Client
- User
- Profile
- Limitation
- Accounting
برای یک Hotspot یا PPPoE کوچک میتوان User Manager را روی همان Router اجرا کرد. با بزرگترشدن شبکه بهتر است RADIUS Server، Storage، Backup و Failure Domain مستقل در نظر گرفته شوند.
در شبکههای چندشعبهای نیز یک User Manager مرکزی میتواند Authentication چند Router را انجام دهد، اما ارتباط NASها با RADIUS باید از مسیر امن برقرار شود.
مهمترین نکته این است که User Manager را فقط یک ابزار «ساخت Username» نبینیم. ارزش واقعی آن در مدیریت متمرکز User، Session، Accounting، Profile، محدودیت و Policy دسترسی است.
اگر قرار است User Manager در شبکه Production استفاده شود، قبل از ایجاد صدها حساب ابتدا Authentication، Accounting، قطع Session، Backup، محدودیت لایسنس و سناریوی خرابی RADIUS را با چند کاربر آزمایشی تست کنید.
دیدگاه خود را بنویسید